设置 HTTP 严格传输安全性 (HSTS)
您可以在响应头中指定 HTTP 严格传输安全性 (HSTS),以便服务器可向客户机公告其仅接受 HTTPS 请求。 可以将任何非 HTTPS 请求重定向到支持 SSL 的虚拟主机。
准备工作
- 如果某个设备在 IBM HTTP Server (IHS) 之前终止 SSL/TLS,并且未对 IBM HTTP Server 配置 SSL/TLS,那么以下过程不适用。 相反,您必须在终止 SSL/TLS 的设备上配置 HTTP 严格传输安全性。 有关 HTTP 严格传输安全(Strict Transport Security)的更多信息, 请参阅RFC 6797第7节。
- 确定 HSTS 策略是仅适用于域还是也适用于子域。
- 确定域是否可属于客户机中已知 HSTS 主机的预安装列表的一部分。
- 确定客户机可缓存指示域为 HSTS 主机的信息的时间。
- 限制:服务器不会将 HSTS 头添加至 HTTP 304(未修改)响应。 这些响应用于验证缓存新鲜度。 访问服务器上的至少一个未缓存(或旧)资源之前,客户机不会见到 HSTS 头。
- 仅当客户机连接到 HTTP(端口 80)和 HTTPS(端口 443)的缺省端口时,HSTS 才有效。 如果在 IBM HTTP Server 配置中使用非缺省端口,那么您需要使用另一使用缺省端口的前端设备。 将另一前端设备放在
IBM HTTP Server 与客户机之间。 例如:
client ----> load balancer (ports 80 and 443) ----> IHS (other ports)